1.1 了解组织和其背景 组织应确定与其目的相关的,影响其实现信息安全管理系统预期结果能力的外部和内部问题。注意确定这些问题是指建立ISO 31000:2018[5]第5.4.1条中考虑的组织的外部和内部环境。 1.2 了解有关各方的需求和期望该组织应确定 a)与信息安全管理系统有关的有关各方。 b)这些相关方的相关要求。 c)这些要求中的哪些将通过信息安全管理系统来解决。 注意相关方的要求可以包括法律和法规要求以及合同义务。 1.3确定信息安全管理系统的范围 组织应确定信息安全管理系统的边界和适用性,以确定其范围。 在确定这一范围时,该组织应考虑: a)1.1中提到的外部和内部问题。 b)1.2中提到的要求。 c)本组织开展的活动与其他组织开展的活动之间的接口和依赖关系。该范围应作为文件信息提供。 1.4信息安全管理制度 组织应根据本文件的要求,建立,实施,维护并持续改进信息安全管理系统,包括所需的流程及其相 互作用。
2.1领导和承诺
最高管理层应通过以下方式展示对信息安全管理系统的领导和承诺。
a)确保信息安全政策和信息安全目标得到确立,并与组织的战略方向相一致;b)确保将信息安全管理系统的要求纳入组织的流程 ;
c)确保信息安全管理系统所需的资源是可用的;
d)传达有效的信息安全管理和符合信息安全管理系统要求的重要性;
e)确保信息安全管理系统实现其预期结果;
f)指导和支持人员为信息安全管理系统的有效性作出贡献;
g)促进持续改进;
h)支持其他相关的管理角色,以展示他们的领导力,因为这适用于他们的责任领域。
注意本文件中提到的"业务"可被广义地解释为指那些对组织存在的目的具有核心意义的活动。
2.2政策
最高管理层应制定一项信息安全政策,该政策应。
a)与本组织的宗旨相适应;
b)包括信息安全目标,或为设定信息安全目标提供框架;
c)包括承诺满足与信息安全有关的适用要求;
d) 包括对持续改进信息安全管理系统的承诺;
e)可作为文件信息提供;
f)在组织内进行交流;
g)酌情向有关方面提供。
2.3组织角色,责任和权力
最高管理层应确保在组织内分配和传达与信息安全有关的角色的责任和权限。
最高管理层应指定以下责任和权力:
a)确保信息安全管理系统符合本文件的要求;
b)向最高管理层报告信息安全管理系统的绩效;
注意最高管理层也可以分配责任和权限来报告组织内的信息安全管理系统的表现。
Copyright 2021 © 江苏硕思信息技术有限公司 版权所有 苏ICP备2024072167号-1 网站地图